Skydda Sophos Central-inloggning med MFA, passkeys och IdP
Sophos Central styr Policies, undantag, Live Response och enhetsisolering. Ett komprometterat administratörskonto kan därför orsaka större skada än en enskild infekterad Endpoint. MFA är minimikravet, men ersätter varken lämpliga roller eller en återställningsprocess.
Konfigurera MFA omedelbart och redundant
Varje administratör måste registrera minst två MFA-metoder och uppmanas att använda MFA vid varje inloggning. Sophos stöder passkeys samt Authenticator-appar med tidsbaserade engångskoder, TOTP.
För privilegierade konton registreras två oberoende metoder, exempelvis en passkey på en hårdvarunyckel och en Authenticator-app på en separat enhet. Två passkeys på samma bärbara dator ger ingen verklig redundans. Sophos anger även två passkeys på separata enheter eller två separata Authenticator-registreringar som möjliga kombinationer.
Reservnycklar och dokumenterad återställningsinformation ska förvaras i ett skyddat företagsvalv. De ska inte sparas i en enskild medarbetares personliga lösenordshanterare eller i ett öppet ärende.
Högst tio TOTP Authenticator-appar kan registreras per administratörskonto. Ett webbläsarbaserat Authenticator-tillägg är tekniskt möjligt, men kommer från en tredjepartsleverantör och utvecklas eller stöds inte av Sophos. Före installation kontrolleras utgivare, behörigheter, uppdateringsmetod och företagets policy. För privilegierade konton ger ett tillägg i samma webbläsarprofil som Central-sessionen ingen bra separation av faktorerna.
De registrerade metoderna hanteras i profilen under Manage login settings respektive Manage MFA. Att bara ta bort en post i den lokala Authenticator-appen tar inte bort metoden från Central. Vid enhetsbyte testas därför först en andra metod, därefter tas den gamla Central-registreringen bort och först till sist återställs den gamla enheten.
Konfigurera en Authenticator-app
Efter inloggning med den befintliga metoden öppnas Profilsymbol > My info > Manage MFA. Alternativt leder Sophos ID > My Profile > Manage MFA till samma hantering. Efter en ny autentisering väljs plustecknet på Multi-Factor Authentication, alternativet Authentication App under Set up MFA method och därefter Set up now.
QR-koden för engångsregistrering skannas med den godkända Authenticator-appen. Därefter anges säkerhetskoden som genereras där i Central, ett unikt enhetsnamn kan anges och Continue väljs. Successful enrollment bekräftar registreringen. Ytterligare ett klick på Continue slutför processen. Vid nästa testinloggning följs e-postadress och lösenord av appens aktuella verifieringskod.
Högst tio Authenticator-appar kan registreras per konto. QR-koden och den underliggande TOTP-hemligheten ska inte sparas som skärmbild. Efter testet konfigureras en andra oberoende metod innan en gammal enhet eller registrering tas bort.
Konfigurera en webbläsarbaserad Authenticator-app
Ett webbläsartillägg kan generera TOTP-koder, men bör endast användas för privilegierade konton efter en medveten riskbedömning. Den fullständiga processen är följande:
- Öppna Profilsymbol > My info > Manage MFA i Central och använd en befintlig metod för att bekräfta.
- Välj plustecknet under Multi-factor Authentication, markera Authentication App och öppna Set up now.
- Låt QR-koden för engångsregistrering vara öppen. Installera det godkända tillägget i en separat flik från webbläsarens officiella Extension Store.
- Gå tillbaka till QR-kodssidan, öppna tillägget bredvid adressfältet och välj Add Account > Scan QR from screen där.
- Ange den genererade engångskoden under Verify Your Device > Security Code, ange eventuellt ett unikt enhetsnamn och välj Continue.
- Kontrollera under Profilsymbol > My info > Manage MFA att den nya metoden är registrerad. Vid en testinloggning måste användarnamn och lösenord samt koden från tillägget fungera.
QR-koden är en engångshemlighet för registrering och får varken sparas som skärmbild eller skickas i ett ärende. Tilläggets utgivare, begärda webbläsarbehörigheter, uppdateringskälla och datasynkronisering kontrolleras före godkännande. Eftersom webbläsarprofil, Central-session och TOTP-hemlighet annars finns på samma plats krävs fortfarande en separat metod på en annan enhet eller hårdvarunyckel.
Hantera registrerade MFA-metoder
Hanteringssidan öppnas via Profilsymbol > My info > Manage MFA eller alternativt via Sophos ID > My Profile > Manage MFA. Efter en ny autentisering visar Central alla registrerade metoder, deras standard- eller visningsnamn samt senaste användning.
Med plustecknet läggs ytterligare en Authenticator-app eller passkey till. Högst tio registreringar per metodtyp är möjliga. Via trepunktsmenyn för en metod kan Rename väljas, ett nytt namn anges och bekräftas med bockmarkeringen. Delete tar bort registreringen från Central.
Minst två MFA-metoder måste förbli registrerade. När endast det föreskrivna minimiantalet återstår tillåter Central inte att ytterligare en metod tas bort. Continue avslutar hanteringen och går tillbaka till Central-dashboarden. Innan en gammal metod tas bort testas den nya metoden i en separat inloggning.
Konfigurera en passkey och välja lagringsplats
En passkey läggs till som ytterligare metod först efter att en Authenticator-app redan har konfigurerats. Under Profilsymbol > My info > Manage MFA väljs efter den nya autentiseringen plustecknet och därefter Passkey. Operativsystemet eller Credential Manager vägleder genom kontroll med PIN-kod eller biometri. I Windows kan det exempelvis vara ett fingeravtryck via Windows Hello. Efter Passkey Saved bekräftas med OK, den nya registreringen kontrolleras i metodlistan och processen slutförs med Continue.
Lagringsplatsen är en del av säkerhetsbeslutet. Möjliga alternativ är en Credential Manager på den lokala datorn, exempelvis webbläsaren, operativsystemet eller företagets lösenordshanterare, en enhetsbunden Authenticator som en YubiKey eller en mobil enhet via en QR-kodsprocess. För hög tillgänglighet registreras passkeys på fler än en kontrollerad enhet. Central tillåter högst tio passkeys.
Logga in med passkey eller Authenticator-app
Vid inloggning med passkey öppnas först Centrals inloggningsadress, e-postadressen anges och Continue väljs. På passkey-sidan startar Login with passkey den tidigare registrerade metoden, exempelvis fingeravtryck, enhetens PIN-kod eller en hårdvarunyckel. Efter en lyckad kontroll öppnas Central-dashboarden.
Om både passkey och Authenticator-app är registrerade prioriterar Central passkey. Via Try another way kan en annan metod väljas efter att lösenordet har angetts. För klassisk Authenticator-inloggning följs e-postadress och Continue av lösenord och Sign in. På MFA Validation Required anges den aktuella koden från Authenticator-appen.
Båda metoderna testas efter konfiguration, enhetsbyte och webbläsaruppdatering. En lagrad passkey räcker inte som återställning om Credential Manager, enhetsåtkomst och Central-session påverkas av samma fel eller kontolåsning.
My info, roll och lokalt lösenord
Under Profilsymbol > My info ser en administratör sin aktuella roll, Centrals inloggningsadress samt inställningarna för lösenord och MFA. Ett klick på rollnamnet öppnar rollens fullständiga behörigheter. E-postadressen är därmed också en viktig identifierare för inloggning, rollkontroll och supportärenden.
Ett lokalt Sophos-lösenord ändras under My info > Password > Change password. Efter verifieringen visar Central det aktuella lösenordet redan ifyllt. Det nya lösenordet måste innehålla minst åtta tecken samt minst en liten bokstav, en stor bokstav och en siffra eller ett specialtecken. Efter Reset Password loggar Central automatiskt in administratören med det nya lösenordet och återgår till portalen. Det gamla lösenordet blir omedelbart ogiltigt. Vid federerad inloggning ändras lösenordet däremot hos ansvarig Identity Provider.
Kontouppgifterna innehåller dessutom personliga inställningar för e-postprenumerationer. Dessa personliga prenumerationer är inte samma sak som de tenantövergripande mottagarna av Alerts under Configure Email Alerts. Vilka administratörer, distributionslistor och ärendehanteringssystem som tar emot säkerhetsmeddelanden hanteras i den separata processen för Sophos Central Alerts via e-post och aviseringar.
Förstå passkeys korrekt
Passkeys är nätfiskeresistenta när nyckeln är bunden till den riktiga Central-domänen och skyddad med enhetens PIN-kod eller biometri. En synkroniserad passkey är praktisk, men övertar säkerhets- och återställningsegenskaperna hos det Apple-, Google- eller Microsoft-konto som används.
För Super Admins är en hanterad hårdvarunyckel en särskilt robust metod. Innan metoden införs som krav i hela tenanten kontrolleras att nödåtkomst, reservnycklar och offboarding fungerar.
Microsoft Authenticator stöds inte för en Sophos-passkey utanför en federerad Entra ID-inloggning. Appen kan fortfarande användas som TOTP Authenticator. Passkeys mellan enheter kräver beroende på plattform Bluetooth, att enheterna är nära varandra och en QR-kodsprocess.
Högst tio passkeys kan registreras per konto. Utfasning av gamla faktorer och låsningslogik behandlas separat i följande avsnitt eftersom de berör både TOTP- och passkey-konton.
Det för närvarande dokumenterade stödet för passkeys omfattar Windows 10 och 11, macOS 10.15.7 eller senare, Android 9 eller senare samt iOS och iPadOS 16 eller senare. Som lägsta versioner anger Sophos Chrome 118, Firefox 119, Safari 537.36 och Edge 119. Vanliga lagringsplatser är Windows Hello, Google Password Manager, iCloud Keychain och 1Password. Som enhetsbundna nycklar anger Sophos YubiKey 5 och YubiKey NFC. Andra kombinationer kan fungera om leverantören av webbläsaren och operativsystemet implementerar de passkey-protokoll som krävs.
Sophos uppskattar att detta stöd täcker ungefär 98 procent av de webbläsar- och operativsystemskombinationer som används samt vanliga Credential Managers. Det är en uppgift om räckvidd, inte en plattformsgaranti. Operativsystem, webbläsare, Credential Manager, synkroniseringspolicy och återställning testas med de versioner som faktiskt används.
Synkroniserade passkeys fungerar för Sophos-inloggningen, men själva synkroniseringen förblir en funktion i Credential Manager. iCloud Keychain kan exempelvis tillhandahålla passkeys mellan Mac-, iPhone- och iPad-enheter med samma iCloud-identitet. Vid ett synkroniseringsfel ansvarar därför leverantören av Credential Manager. För passkeys mellan enheter måste Bluetooth vara aktiverat på datorn och mobilen, båda enheterna finnas nära varandra och en QR-kodsläsare vara tillgänglig.
Microsoft Authenticator kan endast använda en Sophos-passkey i samband med en federerad Entra ID-inloggning. Utan denna inloggningsmetod visas vid registreringen vanligtvis Failed to add passkey eller Microsoft Authenticator doesn’t support this passkey. Microsoft Authenticator kan oberoende av detta fortfarande användas som TOTP-app.
I 1Password Business kan Policies för Team- eller Shared Vault blockera registrering av passkeys. 1Password visas då i dialogrutan för Enrollment, men är nedtonat. Ansvarig 1Password-administratör måste tillåta Enrollment-behörigheten i Team Policies. Att upprepade gånger ta bort Sophos MFA-metod löser inte denna externa Policy.
Föråldrade MFA-metoder och Account Lockout
SMS samt e-post plus PIN-kod är föråldrade MFA-metoder. Nya Central-användare måste använda en TOTP Authenticator-app eller en passkey. Om MFA återställs för en befintlig användare med SMS eller e-post plus PIN-kod behandlar Central även denna person som en ny användare vid ny Enrollment och kräver TOTP eller passkey.
Efter fem felaktiga inloggningsförsök i följd låser Central först kontot i en minut. Ytterligare misslyckade försök med samma konto förlänger låsningen stegvis upp till högst fem timmar. Efter en låsning ska automatiska försök därför inte fortsätta. Om det inte finns någon andra metod eller annan Super Admin kan Sophos Support låsa upp kontot efter identitetskontroll.
Federerad inloggning via en Identity Provider
Med en Identity Provider som stöds kan Sophos Central delegera inloggningen till företagets centrala identitet. Det förenklar Conditional Access, Lifecycle och central spärrning. Central använder en process som startas av Service Provider, SP-initiated SSO: Inloggningen börjar i Sophos Central och vidarebefordras därifrån till IdP:n.
Konfigurationen sker i en fast ordning. Först verifieras den egna domänen via en DNS TXT-post. DNS-propageringen kan ta upp till 24 timmar. En lyckad verifiering gäller i ett år och måste därefter förnyas. Sedan kopplas identitetsleverantören till den verifierade domänen och först därefter aktiveras önskat inloggningsalternativ. Dessa åtgärder kräver Super Admin-behörighet.
Central kan antingen endast tillåta federerade inloggningsuppgifter eller även e-postadress och lösenord från Sophos Central. Med Microsoft Entra ID visar Central trots inställningen Federated credentials only fortfarande båda alternativen. För andra identitetsleverantörer leder denna inställning däremot direkt till IdP:n utan ett val. Detta olika beteende ska ingå i låsningstestet.
Valet görs under Global Settings > Access Control > Sign-in and Identity > Sophos sign-in. Det gäller i princip för alla Central-produkter. För enskilda administratörer kan Custom Sign-in Rules definieras, exempelvis för att behålla en kontrollerad Sophos-inloggning som reserv under pilotfasen. En användare kan endast kopplas till en verifierad domän och en Identity Provider åt gången.
Med Federated credentials only kan användare inte själva återställa sitt Sophos-lösenord. Om man senare återgår till enbart Sophos-inloggning kanske dessa konton ännu inte har ett användbart lösenord och måste genomföra Reset Password. Användare i Self-Service Portal som endast har federerad inloggning får ingen separat inbjudan att skapa lösenord, utan loggar in direkt via IdP:n.
Alternativet Expand MFA Coverage utökar MFA-kontrollen till hanterade användare i andra Sophos-portaler som Self Service Portal, Partner Portal eller Support Portal. När alternativet har aktiverats kan det inte stängas av igen. Det sparas därför tenantövergripande först efter ett pilottest med de portalanvändare som faktiskt berörs.
Före aktiveringen klargörs följande punkter:
- entydig koppling mellan e-postadress och Central-inloggning,
- MFA och åtkomstregler hos IdP:n,
- beteendet för gäst- och partnerkonton,
- minst en testad nödåtkomst,
- uteslutning av låsning vid felaktig domän- eller IdP-konfiguration.
Federerad inloggning synkroniserar inte automatiskt Endpoint-användare eller enhetsgrupper. Det är separata funktioner.
När UPN och e-postadress skiljer sig åt
Central identifierar först kontot via den registrerade e-postadressen. Om Microsoft Entra ID internt använder ett annat User Principal Name behöver Entra-appen en anpassad OpenID Connect-konfiguration med det valfria email-claimet och passande Microsoft Graph-behörigheter. Användaren anger fortfarande sin tilldelade e-postadress i Central och autentiserar sig sedan på Microsoft-sidan med UPN.
Standardinstruktionen räcker om e-postadress och UPN är identiska. En avvikande konfiguration bör först testas med ett testkonto eftersom ett claim som saknas eller är felaktigt förhindrar kopplingen, trots att autentiseringen i Entra lyckades.
Hantera och aktivera en Identity Provider
Endast en Super Admin kan hantera en federerad Identity Provider. Minst en passande domän måste först vara verifierad. Under Global Settings > Access Control > Sign-in and Identity > Federated identity providers skapas Microsoft Entra ID, OpenID Connect eller Microsoft AD FS med Add identity provider. Delvis ifyllda Providers kan sparas, men kan inte aktiveras förrän konfigurationen är fullständig och giltig.
För att aktivera väljs den färdiga Providern och Turn on. Därefter kan den användas för federerad Sign-in. Providers kan redigeras eller tas bort på samma plats. Före Federated credentials only måste varje berörd administratör och användare vara kopplad till en verifierad domän och en aktiverad Provider, annars uppstår en låsning. Providern testas därför först med enskilda konton och en bibehållen reservåtkomst.
De fullständiga Provider-instruktionerna finns under Konfigurera Microsoft Entra ID som Identity Provider, Konfigurera OpenID Connect och Okta för Sophos Central och Ansluta Microsoft AD FS till Sophos Central.
Roller är fortfarande avgörande
MFA skyddar identiteten, men begränsar inte dess behörigheter. Super Admin används endast för ändringar av tenant, roller, API och andra särskilt långtgående ändringar. Help Desk, Read-only och Custom Roles minskar den möjliga skadan från ett misstag eller ett komprometterat konto.
Den produktspecifika tilldelningen förklaras i Planera Sophos Central Endpoint-roller och behörigheter.
Förlorad MFA-enhet och låsning
Återställningsprocessen testas innan den behövs:
- Använd en andra registrerad metod.
- Be en Super Admin för tenanten använda Reset MFA på användarobjektet.
- Ange säkerhetskoden som Sophos skickar via e-post vid nästa inloggning.
- Registrera två nya MFA-metoder.
- Om ingen annan Super Admin är tillgänglig, kontakta Sophos Support med verifierbara kontouppgifter.
Efter en återställning tas gamla metoder bort, nya metoder registreras och Audit Logs kontrolleras efter ovanliga inloggningar eller ändringar.
Att ta bort Sophos-posten direkt i Authenticator-appen tar inte bort metoden från Central. Den förblir registrerad där, men ger inte längre några giltiga koder. Metoden måste därför även tas bort i Central eller återställas av en Super Admin. Om alla lokala metoder tas bort återstår endast en andra registrerad metod, en återställning av en annan Super Admin eller den verifierade vägen via Sophos Support.
Återställa MFA som Super Admin
Endast en Super Admin kan återställa en annan användares MFA-registreringar. Sökvägen är My Environment > Users & Groups > Users. Där öppnas användarnamnet och Reset MFA samt därefter Reset väljs en gång till. Ett statusmeddelande längst ned på sidan bekräftar att återställningen lyckades.
Central skickar därefter automatiskt ett verifieringsmeddelande med en säkerhetskod till användaren. Vid nästa inloggning måste koden anges och MFA konfigureras helt på nytt. Leveransen, uppringarens identitet och den lyckade nya registreringen kontrolleras. En återställning i sig ger ännu ingen säker åtkomst. Om det egna kontot är låst och ingen annan Super Admin finns tillgänglig återstår endast verifierad återställning via Sophos Support.
Regelbunden kontroll
Minst kvartalsvis kontrolleras administratörer, roller, API-inloggningsuppgifter, MFA-metoder och externa identiteter. Vid avslut eller rollbyte inaktiveras inte bara Central-åtkomsten, utan tas även bort från administratörsroller och relevanta IdP-grupper.